Krytyczna luka SQL Injection w wtyczce URL Shortener dla WordPress (CVE-2025-10738)
Krytyczna luka SQL Injection w wtyczce URL Shortener dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 28.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka URL Shortener dla WordPress w wersjach do 3.0.7 włącznie jest podatna na atak SQL Injection poprzez parametr 'analytic_id'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Ta krytyczna podatność może pozwolić atakującym na dostęp do poufnych informacji przechowywanych w bazie danych serwisu WordPress, co może skutkować naruszeniem prywatności użytkowników oraz poważnymi konsekwencjami dla integralności i dostępności usług. Operatorzy powinni traktować tę lukę priorytetowo ze względu na wysoki wskaźnik CVSS i potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Shortener i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić zabezpieczenia bazy danych.